一、基于表单的暴力破解 1.随便输入账户密码 2.利用bp抓包,放入intruder模块 3.设置需要爆破的位置 admin password ,再设置payload(Clusterbomb) 4.设置密码字典 4.根据字符长度判断是否爆破成功 二、验证码绕过(on server) 1.首先网页填写账号、密码、验证码 然后bp抓包,切记此时不能放包(一旦放包验证